Диплом: Модернизация комплекса антивирусной защиты в АО ЭК "ВОСТОК"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
68
ГОСТ Р 50739-95 Средства вычислительной техники. Защита
от несанкционированного доступа к информации. Общие технические
требования.
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют
целостной основы для решения проблем информационной безопасности,
особенно в части нормативного регулирования, методического и
инструментального обеспечения разработки, оценки и сертификации
безопасности ИТ с учетом современного уровня развития, масштабов и
многообразия угроз. [18]
В последнее время в разных странах появилось новое поколение
стандартов в области защиты информации, посвященных практическим
вопросам управления информационной безопасности компании. Это, прежде
всего, международные и национальные стандарты управления информационной
безопасностью ISO 15408, ISO 17799 (BS 7799), BSI; стандарты аудита
информационных систем и информационной безопасности COBIT, SAC, COSO
и некоторые другие, аналогичные им. В соответствие с международными и
национальными стандартами обеспечение информационной безопасности в
любой компании предполагается реализовывать следующее.
Во-первых, определение целей обеспечения информационной
безопасности компьютерных систем. Во-вторых, создание эффективной системы
управления информационной безопасностью. В-третьих, расчет совокупности
детализированных не только качественных, но и количественных показателей
для оценки соответствия информационной безопасности заявленным целям. В-
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В-пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
69
информационной безопасности, позволяющих объективно оценить
защищенность информационных активов и управлять информационной
безопасностью компании.
Роль международных стандартов ISO17799 и ISO15408 очень трудно
переоценить. Они служат для проведения различного рода работ в системе сфере
информационной безопасности, в т. ч. и аудита. ISO17799 по большей части
отвечает за организацию и управление безопасностью, в то время как ISO15408
может определить детальные требования, которые предъявляются к
программно-техническим средствам защиты данных. Спецификация SysTrust
выбрана для рассмотрения не случайно, т.к. она сейчас достаточно широко
используется аудиторскими компаниями, которые выполняют аудит для своих
клиентов и предлагающих услуги IT аудита в качестве дополнения к
финансовому. Немецкий стандарт «BSI\IT Baseline Protection Manual» включает
в себя наиболее подробное руководство по организации безопасности ИТ и
имеет огромную практическую ценность для всех специалистов, которые так или
иначе занимаются подобными вопросами. Руководства и практические
стандарты по обеспечению ИБ, которые создавались в рамках проекта SCORE,
направлены на технических специалистов и могут быть совершенными в
техническом плане сегодня. Программа сертификации Интернет-ресурсов по
требованию ИБ и сопутствующая спецификация, которая предлагалась
институтом SANS, также заслуживает рассмотрения в связи с постоянно
растущим количеством вопросов по защите ИС компаний от атак из сети
Интернет и увеличением объема соответствующих работ в процессе аудита
безопасности.
По факту, аудит в области ИБ хоть и не имеет общего с финансовым
аудитом, часто является дополнением к нему в качестве некой услуги, которую
предлагают аудиторские фирмы своим клиентам в условиях повышения
зависимости бизнеса от IT. Суть в том, что использование надежных и
защищенных систем в какой-то степени гарантирует правильность финансовой
отчетности компании. Адекватные результаты IT-аудита позволяют в сжатые
70
сроки провести финансовый отчет и сэкономить при этом деньги и время
клиентов.
Все вышеперечисленные стандарты имеют ряд ограничений. Немецкий
стандарт BSI невозможно применить для защиты важных активов отечественных
компаний, которые значительно отличаются по строению и специфике бизнес-
процессов от ранее исследованных примеров организации ИБ. Ограничения
ISO17799 и COBIT заключаются в трудности перехода от обобщенных
принципов и вопросов защиты данных к практическим процессам обеспечения
защищенности в российских фирмах. Главной причиной этого можно назвать то,
что защита информационных активов российской компании так или иначе
характеризуется второстепенными индивидуальными нехарактерными
условиями бизнес-деятельности в условиях ограничений контролирования
российской нормативной базы в сфере защиты данных.
В любом случае, только совместив лучшие стороны описанных ранее
международных стандартов, а также изменив полученные рекомендации под
российские реалии и требования в области ИБ можно успешно решить задачу
защиты информационных активов отечественной фирмы.
Организационные мероприятия по охране конфиденциальных данных
включают в себя:
• Проведение анализа фактического состояния защиты системы от
НСД;
• Определение перечня данных, которые относятся к
конфиденциальной информации;
• Назначение ответственного лица, которое могло контролировать
соблюдение режима конфиденциальности;
• Ограничение доступа к конфиденциальным данным путем
разработки порядка обращения с таким данными и контроля за соблюдением
установленного порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
71
• Учет лиц, получивших доступ к данной информации, а также лиц,
которым такая информация передается или предоставляется;
• Нанесение на материальные носители и документы, содержащие
конфиденциальные данные, специальный гриф;
• Организовывать обучение сотрудников правилам работы с данными
конфиденциального характера.
А поскольку сейчас в компании нет единой системы организации ИБ,
предлагается в состав отдела информационных технологий внести должность
сотрудника, который будет ответственен за обеспечение должного уровня ИБ
компании. Для примера, эта должность может обозначаться как заместитель
гендиректора по вопросам безопасности.
Функциями данного специалиста будут:
• Обеспечение безопасности всех видов деятельности компании, а
также защита информации и сведений, которые являются коммерческой тайной;
• Выполнение работ по правовой, организационной и инженерно-
технической (включающей физическую, программную и аппаратную) защите
данных;
• Реализация специального делопроизводства, которое исключает
случайное или преднамеренное получение сведений, которые относятся к
коммерческой тайне;
• Выявление и устранение возможных каналов утечки данных при
повседневной деятельности или в условиях экстремальных ситуаций;
• Обеспечение должного уровня безопасности при выполнении всех
видов деятельности, включая переговоры, встречи, конференции, деловые
поездки как в рамках национального, так и международного сотрудничества;
• Обеспечение охраны помещений, сооружений и зданий, а также
оборудования, продукции и технических средств производства;
• Обеспечение личной безопасности руководящего состава компании,
ведущих специалистов и сотрудников;
72
• Оценка неправомерной деятельности конкурентов и маркетинговых
ситуаций.
Для того, чтобы успешно осуществлять все возложенные функции,
заместитель гендиректора по безопасности должен:
• Организовать и обеспечить пропускной и внутри объектный режим
в помещениях и зданиях, а также порядок работы службы охраны,
контролировать выполнение требований режима всеми сотрудниками,
соседними компаниями, клиентами и партнерами;
• Руководить по правовому урегулированию отношений в рамках
защиты коммерческой тайны;
• Участвовать в разработке базовых документов с целью закрепления
в них основных требований по безопасности и защите коммерческой тайны, а
именно: Устава компании, Правил внутреннего трудового распорядка,
Положений о подразделениях, а также трудовых договоров, различных
соглашений, должностных инструкций и обязанностей каждого руководителя,
всех основных специалистов и служащих;
• Создавать и внедрять в совокупности с другими подразделениями
мероприятия, которые помогают обеспечивать работу с документами,
содержащими коммерческую тайну, при этом самостоятельно должен
контролировать выполнение всех требований инструкций и положений по
защите коммерческой тайны;
• Изучать все стороны финансовой, коммерческой, производственной
и других форм деятельности с целью выявления возможных каналов утечки
конфиденциальных данных, а также вести учет и анализ нарушений режима
установленной конфиденциальности, накапливает и сопоставляет данные по
злоумышленникам, клиентам компании и ее партнёрах;
• Организовывать и проводить служебные проверки в случаях
разглашения сведений, утраты документов и возникновении других нарушений
безопасности компании, разрабатывает, дополняет и ведет полный перечень всех
73
данных, которые составляют коммерческую тайну, а также другие нормативные
документы, которое указывают на порядок обеспечения ИБ;
• Гарантировать полное выполнение всех требований нормативных
документов для защиты коммерческой тайны;
• Руководить подразделениями и службами безопасности филиалов,
дочерних компаний и т.п.;
• Организовывать на регулярной основе обучение сотрудников по
всем направлениям защиты коммерческих данных;
• Учитывать все сейфы, металлические шкафы, хранилища, в которых
могут содержаться конфиденциальные документы;
• Учитывать выделенные для обработки конфиденциальных данных
помещений, технических приспособлений в них, которые могут обладать
возможными каналами утечки данных;
• Поддерживать контакты с различного рода спецслужбами для
быстрого и оперативного реагирования на чрезвычайные ситуации.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В АО «ЭК «Восток» разработана и применяется политика безопасности.
Основными целями политики безопасности можно выделить:
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности АО «ЭК «Восток» оказывать услуги высокого качества и
принимать эффективные управленческие решения;
74
• Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами АО «ЭК «Восток»;
• Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в АО «ЭК «Восток».
Руководители подразделений АО «ЭК «Восток» обязаны поддерживать
регулярный контроль за соблюдением всех пунктов приведенной политики. А
также должна быть реализована периодическая проверка следования всем
предписаниям по информационной безопасности с подготовкой итогового
отчета по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации АО «ЭК «Восток». Соблюдение политики строго обязательно для
каждого сотрудника (как постоянного, так и временного). В пунктах договора с
третьими лицами, также имеющими доступ к информации АО «ЭК «Восток»,
должны быть прописаны обязательства третьего лица по соблюдению всех
приведенных требований политики безопасности.
АО «ЭК «Восток» относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на
голосовой и факсимильной связи, осуществляемой с применением оборудования
АО «ЭК «Восток», созданное самостоятельное и купленное ПО, все письма
ящиков электронной почты, электронные и бумажные документы всех
действующих подразделений и персонала АО «ЭК «Восток».
В отношении совокупного количества информационных активов АО «ЭК
«Восток», активов, которые находятся под контролем АО «ЭК «Восток», а также
активов, применяемых для получения доступа к инфраструктуре АО «ЭК
«Восток», необходимо определить ответственность конкретного сотрудника АО
«ЭК «Восток».
75
Данные о смене владельцев активов, их перераспределении, изменениях
в параметрах и сфере использования за пределами АО «ЭК «Восток» должна
передаваться руководителю отдела информационных технологий АО «ЭК
«Восток».
Все работы в рамках офисов АО «ЭК «Восток» реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые
можно использоваться в АО «ЭК «Восток».
Руководители подразделений обязаны периодически корректировать
права доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
Для реализации санкционированного доступа к информационному
ресурсу, каждый вход в систему должен быть реализован при помощи
уникального имени пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать
максимально большее доступное время "простоя" компьютера до появления
экранной, составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС АО «ЭК «Восток» характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
порядок доступа к информационным ресурсам АО «ЭК «Восток» обязан быть
четко спланирован, должны быть контролируемый и защищенный.
76
Пользователи имеют право удаленного доступа к информационным
ресурсам АО «ЭК «Восток» с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах АО «ЭК «Восток», предоставляется уникальный удаленный доступ
к сетевым ресурсам АО «ЭК «Восток» в рамках прав и полномочий в
корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса АО «ЭК «Восток»
и работают на ПК, не принадлежащих АО «ЭК «Восток», не разрешается
копировать данные на компьютер, с которого реализуется удаленный доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам АО «ЭК «Восток», обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети АО «ЭК
«Восток» и одновременного подключения к каким-либо другим сетям, не
относящимся к АО «ЭК «Восток».
Все ПК, подключаемые по методу удаленного доступа к информационной
сети АО «ЭК «Восток», обязаны иметь установленное антивирусное ПО,
имеющее последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и
не может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам АО «ЭК «Восток» разрешается пользоваться
ресурсами сети Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который
можно назвать оскорбительным для общественного мнения или содержащий
контент сексуального характера, пропаганду расовой ненависти, тематику по
поводу различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
77
• Все работники АО «ЭК «Восток» не имеют права применять ресурсы
сети Интернет для хранения корпоративных данных;
• Деятельность работников АО «ЭК «Восток» с Интернет-ресурсами
возможна только в режиме просмотра данных, исключая возможность передачи
данных АО «ЭК «Восток» в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании,
принадлежащем АО «ЭК «Восток»;
• Работники АО «ЭК «Восток» перед использованием или отправкой
файлов, полученных через сеть Интернет, должны проверять их на наличие
вирусов;
• Запрещен доступ в Интернет через сеть АО «ЭК «Восток» для иных
лиц, не являющихся сотрудниками АО «ЭК «Восток», а также близких и членов
семей работников АО «ЭК «Восток».
Специалисты ИТ департамента и департамента по ЗИ могут
контролировать содержание всего потока данных, идущих через канал связи к
сети Интернет во всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные АО «ЭК «Восток».
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары
(клавиатуры, мыши, веб-камеры), сетевое оборудование (факс-модемы,
коммутаторы, маршрутизаторы, концентраторы), в рамках политики
безопасности вместе определяются как "компьютерное оборудование".
Компьютерное оборудование, находящееся у Компании, является ее
собственностью и используется исключительно в производственных целях.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран